Was ist der EU AI Act?
Der EU AI Act regelt KI nach Risiko. Welche Pflichten für Unternehmen gelten, was verboten ist und was der Mittelstand jetzt konkret tun sollte.
Oleksandr Grygoriev · Aktualisiert:
- Prozesse
- Rechnungen & Belege
- Datenschutz & Zugang
Inhaltsverzeichnis
Der EU AI Act (Verordnung (EU) 2024/1689) ist das europäische Gesetz über künstliche Intelligenz. Er ordnet KI-Systeme nach ihrem Risiko ein und knüpft daran Pflichten: Manche Anwendungen sind verboten, Hochrisiko-Systeme unterliegen strengen Auflagen, für Chatbots und KI-generierte Inhalte gelten Transparenzpflichten. Als Verordnung gilt er unmittelbar in allen EU-Staaten.
Die gute Nachricht vorweg: Für die meisten KI-Anwendungen im Mittelstand – Texte entwerfen, Dokumente zusammenfassen, Anfragen vorsortieren – sind die Pflichten überschaubar. Die schlechte: Eine davon gilt schon heute für praktisch jedes Unternehmen, das KI einsetzt, und viele wissen es nicht.
Worum es im EU AI Act geht
Der AI Act ist kein Technikgesetz im engeren Sinn, sondern Produktsicherheitsrecht. Er fragt nicht, wie ein Modell gebaut ist, sondern wofür es eingesetzt wird und welcher Schaden dabei entstehen kann. Dieselbe Technik kann deshalb unbedenklich sein, wenn sie Besprechungsnotizen zusammenfasst, und streng reguliert, wenn sie über Bewerbungen vorentscheidet.
Neben den KI-Systemen regelt die Verordnung auch sogenannte KI-Modelle mit allgemeinem Verwendungszweck, also die großen Sprachmodelle hinter bekannten Assistenten. Diese Pflichten treffen die Modellhersteller, nicht das Unternehmen, das ein solches Modell nutzt. Den vollständigen Verordnungstext finden Sie auf EUR-Lex.
Die vier Risikostufen
- Unannehmbares Risiko – verboten: etwa Social Scoring, manipulative Techniken, die Schwächen von Menschen ausnutzen, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen oder der ungezielte Aufbau von Gesichtsdatenbanken aus Internetbildern.
- Hohes Risiko – strenge Auflagen: KI in sensiblen Bereichen, zum Beispiel bei Personalauswahl und Beförderung, Kreditwürdigkeitsprüfung, Bildung, kritischer Infrastruktur oder als Sicherheitsbauteil regulierter Produkte. Gefordert sind unter anderem Risikomanagement, Datenqualität, Protokollierung, technische Dokumentation und menschliche Aufsicht.
- Begrenztes Risiko – Transparenz: Wer mit einem Chatbot spricht, muss das erkennen können. Künstlich erzeugte Bilder, Videos oder Stimmen, die echt wirken, müssen als solche gekennzeichnet sein.
- Minimales Risiko – keine besonderen Pflichten: Spamfilter, Rechtschreibhilfen, die meisten internen Assistenzfunktionen.
Anbieter oder Betreiber: Welche Rolle Sie haben
Wie viel Arbeit der AI Act macht, hängt stark von der eigenen Rolle ab. Anbieter ist, wer ein KI-System entwickelt oder unter eigenem Namen in Verkehr bringt. Betreiber ist, wer ein KI-System in eigener Verantwortung beruflich nutzt. Der typische Mittelständler ist Betreiber: Er kauft oder lizenziert ein Werkzeug und setzt es im Betrieb ein.
Vorsicht bei Eigenbauten: Wer ein Sprachmodell in ein eigenes Produkt einbaut und dieses Kunden anbietet, kann selbst zum Anbieter werden. Dasselbe gilt, wenn ein vorhandenes System wesentlich verändert oder für einen Hochrisiko-Zweck umgewidmet wird.
Seit wann was gilt
Die Verordnung ist im August 2024 in Kraft getreten und wird stufenweise wirksam:
- Seit Februar 2025: die Verbote und die Pflicht zur KI-Kompetenz nach Artikel 4. Unternehmen müssen sicherstellen, dass Beschäftigte, die mit KI arbeiten, dafür ausreichend geschult sind.
- Seit August 2025: die Regeln für KI-Modelle mit allgemeinem Verwendungszweck sowie die Vorschriften zu Aufsicht und Sanktionen.
- Weitere Stufen: Nach dem ursprünglichen Zeitplan ab August 2026 die Transparenzpflichten und die meisten Auflagen für Hochrisiko-Systeme, ab August 2027 die Regeln für KI in bereits regulierten Produkten. Für einen Teil der Hochrisiko-Fristen hat die EU eine Verschiebung auf den Weg gebracht. Welche Frist für Ihren Fall gilt, klären Sie am aktuellen Stand im Amtsblatt der EU.
In Deutschland ist die Bundesnetzagentur als zentrale Anlaufstelle für die Aufsicht vorgesehen. Bei Verstößen gegen die Verbote drohen Bußgelder von bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes; für kleine und mittlere Unternehmen gelten abgemilderte Obergrenzen.
Beispiele aus dem Mittelstand
- Steuerkanzlei mit KI-Assistent: Mitarbeitende lassen Mandantenschreiben vorformulieren. Minimales Risiko – relevant sind vor allem Schulung, klare Regeln zur Dateneingabe und die Prüfung jedes Entwurfs durch einen Menschen.
- Onlinehändler mit Chat auf der Website: Der Chat beantwortet Fragen zu Lieferzeiten. Er muss als KI erkennbar sein, etwa durch einen kurzen Hinweis zu Beginn des Gesprächs.
- Personaldienstleister mit Bewerber-Ranking: Eine Software sortiert Bewerbungen vor. Das fällt in den Hochrisiko-Bereich. Hier braucht es menschliche Aufsicht, Protokolle und eine sorgfältige Prüfung des Anbieters.
- Handwerksbetrieb mit KI-Bildern im Prospekt: Rein illustrative Bilder sind unkritisch. Zeigt ein erzeugtes Foto aber scheinbar ein echtes Referenzobjekt, wird es zur Täuschung – das ist auch ohne AI Act keine gute Idee.
AI Act, DSGVO und KI-Governance
Der AI Act ersetzt die DSGVO nicht, er kommt hinzu. Sobald personenbezogene Daten in ein KI-System fließen, gelten beide: Die DSGVO fragt, ob und wie Daten verarbeitet werden dürfen, der AI Act, ob das System selbst sicher und transparent ist. Verarbeitet der Anbieter dabei personenbezogene Daten in Ihrem Auftrag, brauchen Sie wie bisher einen Auftragsverarbeitungsvertrag.
KI-Governance ist der unternehmensinterne Rahmen, mit dem Sie diese Anforderungen erfüllen: Wer darf welche Werkzeuge nutzen, wer gibt neue Anwendungen frei, wo werden sie dokumentiert. Der AI Act sagt, was erreicht werden muss; Governance regelt, wie Ihr Betrieb das organisiert.
Typische Fallstricke
- Schatten-KI: Mitarbeitende nutzen private Konten bekannter Assistenten für Firmendaten. Ohne Überblick lässt sich weder Schulung noch Datenschutz nachweisen.
- Schulung als Pflichttermin abgehakt: Eine allgemeine Präsentation erfüllt den Buchstaben, verändert aber nichts. KI-Kompetenz heißt, dass Menschen Fehler und erfundene Angaben erkennen.
- Rolle falsch eingeschätzt: Wer KI in eigene Kundenprodukte einbaut, trägt womöglich Anbieterpflichten.
- Kein Verzeichnis: Ohne Liste der eingesetzten KI-Systeme bleibt jede Risikoeinstufung Stückwerk.
In der Praxis: Schulung und saubere Einführung
Der schnellste Hebel ist die KI-Kompetenz Ihres Teams. In unserer KI-Schulung für Mitarbeiter und Führungskräfte arbeiten wir an Aufgaben aus Ihrem eigenen Alltag: Was darf in welches Werkzeug, wie prüft man Ergebnisse, wo entscheidet immer ein Mensch. Dazu gibt es eine Anleitung in einfacher Sprache zum Nachlesen. Mehr zum Hintergrund lesen Sie im Beitrag KI-Schulungspflicht nach dem EU AI Act.
Führen Sie neue KI-Anwendungen ein, planen wir die Einstufung von Anfang an mit: Rolle, Risikostufe, Transparenzhinweise und menschliche Kontrolle. Das übernehmen wir bei der KI-Implementierung; unsere Systeme laufen zu 100 % auf Servern in Deutschland. Die verbindliche rechtliche Bewertung bleibt bei Ihrer Kanzlei.
Häufige Fragen
Gilt der EU AI Act auch für kleine Unternehmen?
Ja. Eine Mindestgröße gibt es nicht. Kleine und mittlere Unternehmen profitieren aber von Erleichterungen, etwa niedrigeren Bußgeldobergrenzen und vereinfachter Dokumentation.
Müssen wir die Nutzung von ChatGPT und ähnlichen Assistenten melden?
Nein, eine Meldepflicht für den internen Einsatz solcher Assistenten gibt es nicht. Sie müssen aber für ausreichende KI-Kompetenz der Nutzer sorgen und die DSGVO einhalten.
Muss jeder KI-generierte Text gekennzeichnet werden?
Nicht jeder. Die Kennzeichnung betrifft vor allem täuschend echte Bilder, Videos und Audioinhalte sowie KI-Texte, die zur Information der Öffentlichkeit veröffentlicht werden, ohne dass ein Mensch sie redaktionell geprüft hat.
Womit sollten wir anfangen?
Mit einer einfachen Liste: welche KI-Werkzeuge im Einsatz sind, wer sie nutzt und wofür. Daraus ergeben sich Schulungsbedarf, Risikostufe und die Frage, ob irgendwo ein Hochrisiko-Einsatz schlummert.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist die DSGVO?
Die DSGVO regelt, wie Unternehmen personenbezogene Daten verarbeiten dürfen. Grundsätze, Pflichten, typische Fehler und Beispiele aus dem Mittelstand.
Begriff öffnenWas ist NIS2?
NIS2 einfach erklärt: welche Unternehmen die EU-Cybersicherheitsrichtlinie betrifft, welche Pflichten gelten und wie der Mittelstand sinnvoll startet.
Begriff öffnenWas ist der Data Act?
Der EU Data Act regelt, wer Daten vernetzter Geräte nutzen darf und wie Firmen den Cloud-Anbieter wechseln. Pflichten, Fristen und Praxisbeispiele.
Begriff öffnenWas ist der Cyber Resilience Act?
Der Cyber Resilience Act verpflichtet Hersteller digitaler Produkte zu Sicherheit und Updates. Wen er betrifft, welche Fristen gelten und was zu tun ist.
Begriff öffnen